首页产品库评测行情新闻|手机数码笔记本台式机DIY硬件数字家庭数码相机办公外设|软件下载游戏开发|社区

更多

数码相机
MP4
LCD
机箱
音箱

天极网 > 软件频道>警惕:网站程序中默认的几个危险文件

警惕:网站程序中默认的几个危险文件

2006-04-18 10:11作者:赵彪出处:安全中国责任编辑:原野

  二.由动网key.asp想到的惊云下载系统漏洞

  当然,互联网上并不仅公只有像动网这样的论坛程序,也还有许多其它优秀的文章系统、下载系统、留言本系统、博客程序、甚至有整站系统提供下载,笔者前不久研究惊云下载系统的漏洞的时候无意发现其安装说明谈到用zz.asp安装,安装的时候就是设置站长的账号和密码,当站长忘了自己的密码的时候可以通过它来修改,正如key.asp一样的功能,但是一不小心被我找到了:

图2 zz.asp文件

  重新设置一个新的账号和密码,那么这个网站就是你的啦,后台随便你进。后台我们可以利用得到webshell的方法,目前网上最为流传的是利用上传漏洞得到webshell,其实笔者通过几天的研究与测试,得到了另外两种得到webshell的方法,思路很灵活。总之,不要轻易留下后门给别人有机可乘。

  三.向BBSXP学习

  安装BBSXP论坛的时候,会调用install.asp来安装,装好了以后我们再把程序上传到网站上去,如果有哪个家伙还想用上面的方法来攻击你,那么他就知道他错了,写BBSXP的程序员看来是从动网的key.asp事件里学来的呵呵。他在代码时首先检测调试者写的IP与以后再调试的IP,如果不是同一个IP他就会报错,主要代码如下:

  youip="192.168.1.123" '您本机的IP地址

  if adminpassword<>"" and remoteaddr<>youip then

  error("<li>为了安全起见,请编辑 <font color=red>install.asp</font> 内本机的IP地址<li>请把它设置成 <font color=red>"&remoteaddr&"</font>")

  end if

  当我们访问一个BBSXP论坛的这个页面的时候,会出现一个醒目的红叉:

图3 BBSXP检测IP的功能

  小结:

  对于别人的程序,在使用前最好先好好读一下程序的说明,毕竟程序是别人写的,写个说明当然是向使用者交待一些相关信息,另外,如果懂点程序,最好改一下比如说后台呀,数据库调用文件呀之类的,当然,如果你有能力发现漏洞,你就为官方补上这些漏洞呀! 


  阅读关于 漏洞 黑客入侵 网络安全 的全部文章

关注此文的读者还看过:

返回软件频道首页

共2页。 上一页12

软件频道最新更新

热点推荐

天极服务|关于我们|About us|网站律师|RSS订阅|友情合作|加入我们|天极动态|网站地图|意见反馈|MSN/QQ上看天极
Copyright (C) 1999-2012 Yesky.com, All Rights Reserved 版权所有 天极网络